📋 密改政策法规
商用密码相关法律法规与政策要求
《中华人民共和国密码法》
核心法规2020年1月1日起施行。将密码分为核心密码、普通密码和商用密码,实行分类管理。要求关键信息基础设施必须使用商用密码进行保护,并开展密评。
第21条:关键信息基础设施必须使用商用密码进行保护
第27条:法律、行政法规和国家有关规定要求使用商用密码保护的关键信息基础设施,其运营者必须使用商用密码进行保护
第37条:关键信息基础设施的运营者未按照要求使用商用密码的,由密码管理部门责令改正
《商用密码管理条例》(2023修订)
核心法规2023年7月1日施行。细化了密码法的相关规定,明确了商用密码应用安全性评估制度,规范了商用密码检测认证体系。
明确密评制度:关键信息基础设施必须开展密评
建立商用密码检测认证制度
规范电子政务电子认证服务
《商用密码应用安全性评估管理办法》
重要文件规定了密评的组织管理、评估流程、评估内容和结果应用。关键信息基础设施运营者应当每年至少开展一次密评。
GM/T 0054-2018 信息系统密码应用基本要求
行业标准规定了信息系统密码应用的基本要求,包括物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全四个层面。
物理和环境:电子门禁系统、视频监控等应使用商用密码
网络和通信:通信传输应使用商用密码进行保护
设备和计算:远程管理、访问控制等应使用商用密码
应用和数据:身份鉴别、数据保护等应使用商用密码
GM/T 0028-2014 密码模块安全技术要求
行业标准规定了密码模块的安全要求,包括安全功能、安全保证和安全管理三个方面,共定义了4个安全等级。
《关键信息基础设施安全保护条例》
重要文件2021年9月1日施行。要求关键信息基础设施运营者落实密码安全保护责任,开展密评工作。